MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification·KO·업데이트됨 11 Aug 2026
세 개 리전에 걸쳐 200개의 Windows 및 Linux VM을 관리하고 있습니다. 요구 사항: 1) 보안 및 운영 팀은 리전별로 로그에 대한 역할 기반 액세스가 필요하지만, 모든 VM에 걸쳐 중앙 집중식 쿼리를 실행할 수 있어야 합니다. 2) SecurityEvent는 180일 동안 보존하고 성능 카운터(Perf)는 30일 동안만 보존합니다. 3) 특정 Windows 이벤트 ID만 수집하고 수집 시점에 노이즈 데이터를 필터링합니다. 어떤 작업 영역 및 데이터 수집 설계를 권장하시겠습니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 리전별 RBAC 범위 지정을 위해 리전당 하나의 Log Analytics 작업 영역을 배포합니다. 필요한 Windows 이벤트 ID만 필터링하는 변환을 포함하는 데이터 수집 규칙(DCR)을 사용하여 Azure Monitor Agent로 모든 VM을 온보딩합니다. 테이블별 보존(SecurityEvent는 180일, Perf는 30일)을 구성합니다. 중앙 집중식 쿼리를 위해 작업 영역 간 KQL(작업 영역 간 union)을 사용합니다..
이것이 정답인 이유
이 솔루션은 모든 요구 사항을 충족합니다. 리전별 Log Analytics 작업 영역은 리전별 RBAC를 제공하며, 작업 영역 간 쿼리는 중앙 집중식 쿼리를 가능하게 합니다. DCR과 Azure Monitor Agent는 수집 시 특정 Windows 이벤트 ID를 필터링하고 노이즈 데이터를 줄입니다. 테이블별 보존 설정은 SecurityEvent와 Perf 데이터에 대한 다른 보존 기간을 허용합니다.
다른 옵션들은 다음과 같은 이유로 올바르지 않습니다.
단일 전역 작업 영역은 리전별 RBAC를 제공하지 않습니다. 레거시 MMA 에이전트는 DCR을 지원하지 않으며, 작업 영역 수준 보존은 테이블별 보존 요구 사항을 충족하지 못합니다.
애플리케이션 팀당 작업 영역은 리전별 RBAC 요구 사항을 충족하지 않으며, DCR 없이 모든 이벤트를 수집하는 것은 수집 시 필터링 요구 사항을 위반합니다. ADLS Gen2로의 내보내기는 실시간 쿼리를 복잡하게 만듭니다.
VM 로그를 Event Hubs로 직접 보내는 것은 복잡성을 증가시키고, Log Analytics의 기본 기능을 우회하여 비용 효율적이지 않을 수 있습니다.
Azure Sentinel 작업 영역은 보안 시나리오에 최적화되어 있으며, 모든 데이터에 대한 균일한 90일 보존은 테이블별 보존 요구 사항을 충족하지 못합니다. 수집 시 필터링을 하지 않는 것은 요구 사항을 위반합니다.